CVE-2025-12115: Luka wtyczki WPC Name Your Price dla WooCommerce umożliwia nieautoryzowaną zmianę ceny

Wtyczka WPC Name Your Price WooCommerce do wersji 2.1.9 umożliwia nieautoryzowaną zmianę ceny produktu, co może prowadzić do strat finansowych.
CVE-2025-12115CVSS 7.5CMS

CVE-2025-12115: Luka wtyczki WPC Name Your Price dla WooCommerce umożliwia nieautoryzowaną zmianę ceny

Wtyczka WPC Name Your Price WooCommerce do wersji 2.1.9 umożliwia nieautoryzowaną zmianę ceny produktu, co może prowadzić do strat finansowych.

CVSS
7.5 HIGH
EPSS
19.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPC Name Your Price dla WooCommerce w wersjach do 2.1.9 włącznie pozwala na nieautoryzowaną zmianę ceny produktu, nawet gdy opcja podawania własnej ceny została wyłączona dla danego produktu. Atakujący bez uwierzytelnienia mogą kupować produkty po niższych cenach niż przewidziano.

Wpływ biznesowy

Luka ta może prowadzić do strat finansowych poprzez umożliwienie zakupu produktów po zaniżonych cenach. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli nie zastosowano jeszcze aktualizacji. Może to również wpłynąć na zaufanie klientów i reputację sklepu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPC Name Your Price i jej instalację. W przypadku braku łatki należy ograniczyć możliwość podawania własnej ceny lub tymczasowo wyłączyć funkcję. Dodatkowo warto monitorować logi transakcji pod kątem podejrzanych zakupów oraz ograniczyć ekspozycję sklepu do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS